瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » RIS2010、Tiny与“暴风一号”变种
baohe - 2009-12-11 15:43:00
所谓“暴风一号”,就是那个“1KB 文件夹快捷方式”脚本病毒。此贴说的是它的一个变种。瑞星将其命名为:Worm.Script.VBS.Autorun.be。


今天我是这样观测此毒的:


1、先关闭瑞星所有监控。
2、设置好Tiny的监控。具体设置从略。设置比较特殊,主要是想折磨这个NB的家伙:kaka16:
3、运行此毒样本。
4、病毒运行后,打开瑞星全部监控。


于是,我得到了下面这张实时监控图:






Tiny在不断折磨Worm.Script.VBS.Autorun.be。病毒创建文件那一关就是过不去。


RIS2010 则不厌其烦地反复报毒、清除、报毒、清除........永无止境。:kaka6:


直到我不耐烦了,用Tiny结束被病毒支配的“傀儡”进程wscript.exe,才算完事。


我的问题是:RIS2010只能干掉病毒创建的文件而不管具体的病毒相关进程?

用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.2.15 Version/10.00
过客2007 - 2009-12-11 15:57:00
我顶...
天月来了 - 2009-12-11 16:27:00
继续顶:kaka6:
天月来了 - 2009-12-11 16:30:00
病毒相关进程实际是系统原正常程序,怎么去管么??

没办法在监控到系统内的病毒文件的同时,去准确结束创建‘被监控到的病毒文件”的那个进程哟:kaka8:

因为有时候创建病毒文件的可能是系统自身的重要进程哟,怎么能让杀毒软件那么去结束相关进程呢:kaka6:

那不符合安全软件的稳定使用习惯哟:kaka11:
天月来了 - 2009-12-11 16:31:00
这个时候一般建议开机扫描,或安全模式下全盘杀毒:kaka1:
baohe - 2009-12-11 16:36:00


引用:
原帖由 天月来了 于 2009-12-11 16:30:00 发表
病毒相关进程实际是系统原正常程序,怎么去管么??

没办法在监控到系统内的病毒文件的同时,去准确结束创建‘被监控到的病毒文件”的那个进程哟:kaka8:

因为有时候创建病毒文件的可能是系统自身的重要进程哟,怎么能让杀毒软件那么去结束相关进程呢:kaka6:

那不符合安全软件的稳定使用习惯哟:kaka11:  



一派胡言!


wscript.exe是系统核心进程?


你家电脑开机就有wscript.exe常驻内存?
天月来了 - 2009-12-11 16:41:00
呵呵!!!

我意思是,或许杀毒软件不论此毒,还是其他毒,只要是系统自身的程序进程创建病毒文件,为了不影响用户,就不采取结束相关系统程序的进程来阻止病毒呗。:kaka6:

具体看来得问问阳光他们了,为虾米不针对此毒采取常规性结束进程的手段。:kaka11:
1
查看完整版本: RIS2010、Tiny与“暴风一号”变种